위임된 관리

위임된 관리 (Delegated administration)

계정 액세스 관리자(account access manager)를 활성화하면, 계정 액세스 관리자가 전체 AWS 조직의 IAM 역할 할당을 관리하므로 AWS에서 이를 AWS Organizations의 관리 계정(management account) 에 생성해요. 계정 액세스 관리자의 관리를 AWS Organizations의 멤버 계정에 위임하도록 선택할 수 있어요.

출처: 문서

본문

계정 액세스 관리자의 위임 관리자로 멤버 계정을 등록하기로 선택하면, 이 계정의 사용자는 계정 액세스 관리자의 대부분 관리 작업을 수행할 수 있어요. 다음 표는 계정 액세스 관리자 관리 작업을 조직 관리 계정, 위임 관리 멤버 계정, 다른 멤버 계정의 사용자가 수행할 수 있는지 나타내요. IAM 역할 관리는 계정 액세스 관리자 밖에서 일어나므로 관리 작업 목록에서 제외돼요.

계정 액세스 관리자 관리 작업 관리 계정 위임 관리자 계정 멤버 계정
IAM 역할 할당 관리* 예 예 아니요
계정 액세스 관리자 활성화 예 아니요 아니요
계정 액세스 관리자 삭제 예 아니요 아니요
관리 계정의 사용자 액세스 활성화·비활성화 예 아니요 아니요
멤버 계정의 사용자 액세스 활성화·비활성화 예 예 아니요
멤버 계정을 위임 관리자로 등록·등록 해제 예 아니요 아니요

*관리 계정에 대한 사용자·그룹 할당에 관한 위임 관리 모범 사례를 참고하세요.

멤버 계정 등록

위임 관리를 구성하려면 먼저 조직의 멤버 계정 하나를 위임 관리자로 등록해야 해요. 충분한 권한이 있는 멤버 계정의 사용자는 계정 액세스 관리자에 대한 관리 액세스 권한을 가져요.

계정 액세스 관리자는 한 번에 하나의 멤버 계정만 위임 관리자로 등록하는 것을 지원해요. 관리 계정의 자격 증명으로 로그인한 상태에서만 멤버 계정을 등록할 수 있어요.

다음 절차로 AWS 조직의 멤버 계정을 위임 관리자로 등록하세요.

멤버 계정 등록

  1. AWS Organizations의 관리 계정 자격 증명으로 AWS Management Console에 로그인합니다. RegisterDelegatedAdministrator API를 실행하려면 관리 계정 자격 증명이 필요해요.
  2. 계정 액세스 관리자가 활성화된 리전을 선택하고 AWS Identity and Access Management 콘솔을 엽니다.
  3. Account access manager 를 선택한 다음 Settings 탭을 선택합니다.
  4. Delegated administrator 섹션에서 Register 를 선택합니다.
  5. Register delegated administrator 페이지에서 등록할 AWS 계정을 선택하고 Register 를 선택합니다.

멤버 계정 등록 해제

관리 계정의 자격 증명으로 로그인한 상태에서만 멤버 계정의 등록을 해제할 수 있어요.

이전에 위임 관리자로 지정되었던 AWS 조직의 멤버 계정을 등록 해제하려면 다음 절차를 사용하세요.

중요

계정을 등록 해제하면 그 계정에서 모든 관리 사용자가 계정 액세스 관리자를 관리할 수 있는 능력이 제거됩니다. 그들은 이 계정에서 더 이상 AWS 계정 액세스를 관리할 수 없습니다.

이 작업은 계정 액세스 관리자에 구성된 권한이나 할당에는 영향을 주지 않아요. 최종 사용자는 계정 액세스 포털에서 계속 자신의 AWS 계정에 액세스해요.

멤버 계정 등록 해제

  1. AWS Organizations의 관리 계정 자격 증명으로 AWS Management Console에 로그인합니다. DeregisterDelegatedAdministrator API를 실행하려면 관리 계정 자격 증명이 필요해요.
  2. 계정 액세스 관리자가 활성화된 리전을 선택하고 AWS Identity and Access Management 콘솔을 엽니다.
  3. Account access manager 를 선택한 다음 Settings 탭을 선택합니다.
  4. Delegated administrator 섹션에서 Deregister account 를 선택합니다.
  5. Deregister delegated administrator 대화 상자에서 보안 영향 검토를 확인하고 이해함을 확정합니다.
  6. Deregister 를 선택합니다.

등록된 위임 관리자 계정 보기

다음 절차로 AWS 조직에서 계정 액세스 관리자의 위임 관리자로 구성된 멤버 계정을 찾으세요.

등록된 멤버 계정 보기

  1. AWS Organizations의 관리 계정 자격 증명으로 AWS Management Console에 로그인합니다.
  2. 계정 액세스 관리자가 활성화된 리전을 선택하고 AWS Identity and Access Management 콘솔을 엽니다.
  3. Account access manager 를 선택한 다음 Settings 탭을 선택합니다.
  4. Delegated administrator 섹션에서 현재 위임 관리자 계정 세부 정보를 볼 수 있습니다.

더 알아보기 (Learn more)